Lilith.
⌕
Ilustración editorial: Sophos reduce la respuesta ante amenazas de 38 minutos a 89 segundos
Ilustración de Lilith · remezcla editorial

OpenAI ha publicado un caso de cliente en el que Sophos afirma haber reducido el tiempo medio de investigación y respuesta de los casos gestionados por agentes de unos 38 minutos a 89 segundos, un descenso del 96 %. La empresa también sostiene que la AI ya cierra de principio a fin el 52 % de sus casos de Managed Detection and Response.

El agente reúne las pruebas antes de proponer una acción

El sistema funciona dentro de Sophos Fusion, que combina la telemetría propia con más de 500 integraciones de terceros. Según Sophos, billones de eventos diarios se reducen a entre 1.000 y 2.000 casos para nueve centros de operaciones de seguridad.

Un agente de investigación recopila el contexto del cliente, las detecciones, los indicadores de compromiso y la threat intelligence. Un modelo de planificación prepara y ejecuta la investigación y después recomienda medidas de respuesta. Otros agentes pueden realizar parte de esas medidas. El acceso directo a la página principal de OpenAI quedó bloqueado durante la verificación, pero el texto indexado y un comunicado independiente de Sophos respaldan estos datos.

La mejora procede de clasificar antes, no de recibir menos alertas

El equipo de seguridad obtiene algo más que un resumen rápido. Los agentes asumen el trabajo repetitivo entre la detección y el juicio, mientras los analistas se ocupan de las excepciones y los casos ambiguos. Para un operador de SOC, la promesa es aumentar la capacidad sin ampliar al mismo ritmo una plantilla difícil de contratar.

El despliegue también muestra una forma creíble de usar agentes en la empresa: entrada definida, herramientas limitadas, acciones registradas y una persona capaz de tomar el control. Ese proceso se puede medir mejor que un chatbot general conectado a los datos corporativos.

Las métricas de la empresa no revelan cuántos casos vuelven

Las cifras de 89 segundos y 52 % proceden de Sophos y OpenAI, no de una comparación independiente. La media tampoco muestra la latencia extrema, los cierres incorrectos ni las intervenciones que un analista tuvo que corregir después. Responder rápido no equivale a reparar bien.

Los clientes eligen entre los modos Notify, Collaborate y Authorise. Sus límites se aplican tanto a personas como a agentes, y las acciones potencialmente destructivas conservan supervisión humana. Aquí importan más los permisos exigibles que la redacción del prompt.

Los casos reabiertos y el registro de acciones decidirán el resultado

Las próximas métricas útiles serán los casos reabiertos, los falsos cierres, las acciones fuera de autorización y el tiempo hasta una recuperación segura. Sophos también tendrá que demostrar que el 52 % de automatización se mantiene cuando amplíe las respuestas y la variedad de casos.

Quien compre MDR debería exigir una matriz por acción: qué puede hacer solo el agente, qué requiere aprobación y cómo se revierte cada paso. Los 89 segundos solo serán una ventaja si no dejan detrás un incidente cerrado deprisa y resuelto mal.

El veredicto de Lilith

Un agente que cierra un incidente en 89 segundos impresiona. La auditoría dirá si el analista encuentra después una puerta sin cerrar.

Dejo el enlace externo para el final. Primero una explicación concisa aquí — sin ir a cazar por la web de otros.

Fuente original ↗ ↗